Zum zehnjährigen Bestehen von TISAX® hat die ENX Association gemeinsam mit dem Verband der Automobilindustrie (VDA) die neue Version des Information Security Assessment (ISA)-Katalogs veröffentlicht: VDA ISA2027. Der neue Katalog bildet die Grundlage für alle TISAX®-Assessments, die ab dem 1. Januar 2027 beauftragt werden, und bringt unter anderem neue Anforderungen an die Lieferkettensicherheit und den Prototypenschutz mit sich.
Neues Versionsmodell für bessere Übersicht
Mit ISA2027 führt ENX erstmals ein neues Veröffentlichungs- und Versionsschema ein. Statt fortlaufender Versionsnummern – wie zuvor ISA 6 – orientiert sich die Bezeichnung künftig am Jahr, in dem die jeweilige Version für neue Assessments verbindlich wird. Zugleich etablieren VDA und ENX einen jährlichen Veröffentlichungszyklus. Neue ISA-Versionen sollen demnach in Zukunft jeweils im Sommer erscheinen und zum 1. Januar des Folgejahres wirksam werden. So wird ISA2028 bereits im Sommer 2027 veröffentlicht und gilt für Assessments, die im Jahr 2028 beauftragt werden. Künftige ISA-Versionen folgen demselben vorhersehbaren jährlichen Rhythmus. Damit werden die Versionierung verständlicher und die Planung für alle Beteiligten transparenter.
Wichtig für Unternehmen: Die bestehende Gültigkeit von TISAX®-Labels bleibt unverändert. Labels sind weiterhin bis zu drei Jahre gültig, sodass die jährlichen Aktualisierungen nicht zu häufigeren Re-Assessments führen.
Die wichtigsten Änderungen in ISA2027
Bewährte Anforderungen bleiben erhalten, wurden aber gezielt weiterentwickelt. ISA2027 baut auf dem bestehenden Rahmenwerk auf und trägt zugleich aktuellen regulatorischen Entwicklungen sowie neuen Anforderungen der Branche Rechnung.
Weniger Unklarheiten, mehr Orientierung
Um den Katalog verständlicher und konsistenter zu gestalten, wurden zahlreiche Formulierungen, Definitionen und Referenzen überarbeitet und konkretisiert. Dadurch werden Interpretationsspielräume reduziert und einheitlichere Bewertungen im Rahmen von TISAX®-Assessments ermöglicht.
Gleichzeitig stärkt ISA2027 bestehende Sicherheitsanforderungen. So wurden ausgewählte Empfehlungen verbindlich formuliert und Maßnahmen, z. B. zur Passwortsicherheit, an aktuelle Bedrohungslagen und technische Entwicklungen angepasst.
Darüber hinaus wurden die Bezüge zu internationalen Standards aktualisiert. Der ISA-Katalog orientiert sich nun unter anderem an der ISO/IEC 27001:2022 und dem NIST Cybersecurity Framework (CSF) 2.0.
Internationale Standards wie ISO/IEC 27001 stellen damit weiterhin wichtige Referenzpunkte dar. Die Anforderungen des ISA werden jedoch unabhängig von bestehenden Frameworks durch Expert:innen der Automobilindustrie entwickelt und kontinuierlich verbessert. Folglich bleibt TISAX® eng an anerkannten Standards ausgerichtet und setzt zugleich eigene Maßstäbe für die Informationssicherheit der Wertschöpfungskette der Automobilindustrie.
Fokus auf Lieferkettensicherheit
Zu den wichtigsten Neuerungen von ISA2027 zählt ein stärkerer Fokus auf die Sicherheit von Lieferketten. Das dahinterstehende Ziel ist es, die Resilienz der gesamten Lieferkette weiter zu stärken, indem jede Organisation die Informationssicherheit ihrer eigenen Supply Chain systematisch steuert.
Unternehmen mit erhöhtem Schutzbedarf müssen daher mit ISA2027 detaillierter überprüfen und nachweisen, wie die Informationssicherheit ihrer Lieferanten überwacht und bewertet wird. Zu berücksichtigen sind dabei auch relevante Veränderungen bei Lieferanten oder innerhalb von Lieferketten.
Lieferanten von Unternehmen mit sehr hohem Schutzbedarf müssen ihr Sicherheitsniveau zukünftig zudem durch TISAX®-Labels, vergleichbare Assessments oder entsprechende Audits belegen.
Umfassende Überarbeitung des Prototypenschutzes
Auch der Bereich Prototype Protection (PTS) wurde grundlegend modernisiert. Die bisher bestehenden fünf Kontrollbereiche wurden zu den zwei übergreifenden Bereichen „Organisatorische Anforderungen“ und „Physische und umgebungsbezogene Sicherheit“ zusammengeführt.
Die Neustrukturierung vereinfacht den Katalog durch eine klarere Trennung zwischen organisatorischen Basisanforderungen und erweiterten physischen Schutzmaßnahmen und ermöglicht ein schlankeres Assessmentmodell.
Weiter ergänzt der neue Katalog die Anforderungen um zusätzliche Vorgaben zur Nachverfolgbarkeit von Fahrzeugen, Komponenten und Teilen über ihren gesamten Lebenszyklus sowie zur sicheren Entsorgung, Rückgabe oder Wiederverwertung von schutzbedürftigen Fahrzeugen, Komponenten, Teilen und relevanten Werkzeugen. Auf diese Weise soll eine bessere Kontrolle über den gesamten Lebenszyklus sensibler Entwicklungsobjekte gewährleistet werden.
Fazit
Mit ISA2027 reagiert die Automobilindustrie auf steigende Cyberrisiken und neue regulatorische Anforderungen und schärft ihren etablierten Standard für Informationssicherheit gezielt nach. Schwerpunkte liegen insbesondere auf der Absicherung von Lieferketten, der Weiterentwicklung des Prototypenschutzes sowie einer noch stärkeren Ausrichtung an aktuellen Sicherheitsanforderungen und internationalen Standards.
Der neue Katalog soll Unternehmen mehr Planungssicherheit bieten und gleichzeitig sicherstellen, dass TISAX® auch künftig den aktuellen Stand der Technik im Bereich Informationssicherheit widerspiegelt.
.